如何在OpenSearch的Per document monitor中用Extraction Query提取文档数据到告警消息
在OpenSearch中配置Per Document Monitor并纳入日志数据到告警消息
- 确认你的Monitor类型为Per document,并已配置好用于筛选目标文档的Extraction Query。
- 告警动作的触发方式需设置为Per alert,保证每条匹配的文档单独触发一条告警。
- 在告警消息模板中,通过
ctx.alerts.0.documents.0._source.xxx直接引用原始文档的字段(xxx替换为你需要的字段名,比如message、timestamp等)。示例模板如下:
Monitor {{ctx.monitor.name}}触发告警: 告警触发时间:{{ctx.alert_time}} 匹配日志详情: - 日志时间:{{ctx.alerts.0.documents.0._source.timestamp}} - 服务名称:{{ctx.alerts.0.documents.0._source.service_name}} - 日志内容:{{ctx.alerts.0.documents.0._source.message}} 关联发现ID:{{ctx.alerts.0.finding_ids}} 关联文档ID:{{ctx.alerts.0.related_doc_ids}}
注:官方文档对
ctx上下文结构的描述确实不够详细,但实际使用中,ctx.alerts[0].documents数组存储了触发当前告警的原始文档数据,_source节点下就是文档的所有原生字段,可直接按字段路径引用。
内容的提问来源于stack exchange,提问作者gnom_7
相关产品推荐
相关产品推荐

